La arquitectura de borde de servicio de acceso seguro (SASE) es un modelo de TI que combina servicios de seguridad y de red en una plataforma en la nube.
Después de leer este artículo podrás:
Contenido relacionado
Seguridad Zero Trust
Control de acceso
Puerta de enlace web segura
¿Qué es la red como servicio (NaaS)?
VPN
Suscríbase a theNET, el resumen mensual de Cloudflare sobre las ideas más populares de Internet.
Copiar enlace del artículo
El perímetro de servicio de acceso seguro (SASE) es un modelo de arquitectura que unifica la conectividad de la red con las funciones de seguridad de la red en una única plataforma en la nube. A diferencia de las redes empresariales tradicionales, el enfoque SASE moderno sitúa los controles de red en el perímetro de la nube en lugar de en el centro de datos corporativo. Esto permite a las empresas proporcionar a cualquier usuario un acceso más sencillo, seguro y coherente a cualquier aplicación, independientemente de su ubicación.
En otras palabras, SASE ofrece a las organizaciones una forma simplificada de gestionar de forma conjunta infraestructuras que antes eran inconexas (redes y control de acceso).
Las plataformas SASE combinan la conectividad de red con varios servicios de seguridad Zero Trust que emplean el principio de privilegio mínimo. Con Zero Trust, los usuarios que se autentican correctamente solo tienen acceso a los recursos y aplicaciones necesarios para su función.
SASE crea una red corporativa unificada basada en servicios en la nube que se ejecutan a través de Internet. Esto permite a las organizaciones dejar de gestionar muchas capas arquitectónicas y soluciones específicas dispares.
Una arquitectura SASE es importante porque es más eficaz que la seguridad informática tradicional a la hora de conectar y proteger a los usuarios de las organizaciones modernas.
En el modelo del "viejo mundo" (es decir, una arquitectura de seguridad de "castillo y foso" o perimetral), la infraestructura informática de una organización es bastante homogénea y está protegida por un firewall. Para acceder a los recursos de la red, los empleados que no están en la oficina (o los contratistas y otros terceros) se conectan a la red a través de una red privada virtual (VPN) y un firewall, o utilizan otra ruta de red a través de una dirección IP pública. Así, cualquier persona dentro del "perímetro" de red también tiene acceso a las aplicaciones y los datos dentro de esa red.
Sin embargo, con más aplicaciones y datos alojados en la nube, se ha vuelto más arriesgado y complejo gestionar la seguridad de la red con este enfoque. Por ejemplo, la seguridad tradicional tiene dificultades para seguir el ritmo de las siguientes tendencias:
La arquitectura SASE es más adecuada para abordar este tipo de desafíos. SASE proporciona una conectividad segura, rápida y fiable para los usuarios, el lugar de trabajo y las cargas de trabajo. Las organizaciones, en lugar de desarrollar y operar únicamente sus propias redes modernas, pueden confiar en los servicios distribuidos nativos de nube para simplificar la gestión de la seguridad y la conectividad.
| Aspecto | Redes tradicionales | SASE |
| Arquitectura | Centro de datos centralizado con perímetro de red | Perímetro de nube distribuido, plano de control unificado |
| Modelo de seguridad | Basado en el perímetro | Zero trust |
| Conectividad | Dependiente de MPLS, redireccionamiento del tráfico | Acceso directo a la nube/Internet |
| Gestión | Herramientas aisladas para la conexión de red y la seguridad | Plataforma integrada con una única interfaz |
| Acceso remoto | Basada en VPN | Basada en ZTNA |
| Estructura de costes | Costes de hardware elevados | Menor coste total de propiedad |
| Compatibilidad con la nube | Diseñada para instalaciones locales | Nativa y optimizada para la nube |
La consolidación de las capacidades de seguridad y red como servicio a través de una arquitectura SASE ofrece varias ventajas, lo que incluye:
Una plataforma SASE suele contener estos componentes tecnológicos básicos:
En función de las capacidades del proveedor, las plataformas SASE también pueden incluir:
El siguiente diagrama muestra cómo una plataforma SASE puede hacer converger todas estas funciones para ofrecer una conectividad segura a todas las aplicaciones, servicios y redes privadas, y también garantizar la seguridad del acceso a Internet de los usuarios.
La implementación de SASE suele ser progresiva (a lo largo de meses o incluso años). Los planes de implementación pueden variar y dependen de factores específicos, como por ejemplo:
Debido a que la situación de cada organización es diferente, no existe un enfoque único para la implementación de SASE. Sin embargo, los casos de uso para habilitar SASE suelen incluirse en estas cinco prioridades informáticas:
La aplicación de los principios Zero Trust (como principio de la adopción más generalizada de SASE), empezando por el acceso a la red Zero Trust, permite casos de uso como:
Una arquitectura SASE admite un enfoque de "teletrabajo" con visibilidad y protección coherentes contra las amenazas tanto dentro como fuera de la red. Algunos ejemplos de casos de uso son:
En lugar de mantener redes corporativas heredadas, las organizaciones pueden aprovechar los servicios SASE distribuidos y nativos de la nube. Esto permite casos de uso como:
Los datos confidenciales pueden quedar expuestos mediante el uso no autorizado de la IA generativa y la Shadow IT, lo que puede poner en riesgo los sistemas o provocar fugas que pueden ser costosas de remediar. En cambio, una arquitectura SASE permite casos de uso como:
Las aplicaciones deben ser seguras, resistentes y eficaces para los usuarios finales, con la escalabilidad necesaria para gestionar el crecimiento de los datos sin dejar de cumplir los requisitos de gobernanza de datos. Una arquitectura SASE puede ayudar a simplificar y proteger varias etapas del proceso de modernización de las aplicaciones, como por ejemplo:
En un modelo de red tradicional, los datos y las aplicaciones se alojan en una sede de centro de datos. Los usuarios, las filiales y las aplicaciones se conectan al centro de datos desde una red privada localizada o una red secundaria (que normalmente se conecta a la principal a través de una línea alquilada segura o VPN). Este proceso puede ser arriesgado e ineficaz si una organización aloja aplicaciones y datos SaaS en la nube.
A diferencia de las redes tradicionales, SASE coloca los controles de la red en el filo de la nube y no en el centro de datos corporativo. En lugar de estratificar los servicios que requieren una configuración y gestión separadas, SASE hace converger los servicios de red y seguridad utilizando un único plano de control. Al implementar políticas de seguridad Zero Trust basadas en la identidad en la red del filo, SASE permite a las organizaciones expandir el acceso a su red a cualquier usuario remoto, oficina filial, dispositivo o aplicación.
La conmutación de etiquetas multiprotocolo (MLPS) envía paquetes de red a lo largo de rutas de red predeterminadas. Idealmente, el resultado con MPLS es que los paquetes toman siempre la misma ruta. Esta es una de las razones por las que MPLS se considera generalmente fiable, pero inflexible. Por ejemplo, con MPLS, los controles de seguridad se aplican a través de ubicaciones de "interconexión" centralizadas; todo el tráfico saliente y entrante se enruta a través de la sede. Esto requiere redireccionar el tráfico para llegar a las funciones de seguridad.
En cambio, SASE utiliza conectividad a Internet de bajo coste, en lugar de las rutas de red dedicadas de MPLS. Esto es adecuado para organizaciones que buscan eficiencia de red a costes más bajos. Una plataforma SASE proporciona enrutamiento inteligente flexible y con reconocimiento de aplicaciones, seguridad integrada y visibilidad granular de la red.
SASE incorpora el acceso seguro de un usuario como parte de la arquitectura de red. Sin embargo, no todas las organizaciones cuentan en estos momentos con un enfoque coherente entre los equipos de informática, seguridad de red y redes. Estas organizaciones pueden priorizar el servicio de seguridad en el perímetro (SSE), un subconjunto de la funcionalidad SASE que se centra en proteger el acceso de los usuarios internos a la web, a los servicios en la nube y a las aplicaciones privadas.
SSE es un trampolín común para una implementación completa de SASE. Si bien puede ser una simplificación excesiva, algunas organizaciones pueden pensar en SASE como "SSE más SD- WAN".
En SASE, el enfoque de proveedor dual significa tener dos o más proveedores para ZTNA, SWG, CASB, SD-WAN/WANaaS y FWaaS, a menudo uno para seguridad y otro para redes. Esto permite a las organizaciones personalizar su pila tecnológica y aprovechar los puntos fuertes de cada proveedor. También significa que las organizaciones deben tener el tiempo y los recursos internos para orquestar e integrar servicios dispares.
Las organizaciones también pueden optar por utilizar SASE de proveedor único (SV- SASE). Esto combina tecnologías dispares de seguridad y redes en una única plataforma en la nube. SV-SASE es ideal para organizaciones que buscan consolidar productos específicos, reducir el coste total de propiedad y garantizar la aplicación coherente de políticas con menos esfuerzo.
Con cualquiera de los dos enfoques, una plataforma SASE debería poder aumentar o integrarse con las herramientas existentes para los accesos directos a la red, la gestión de identidades, la seguridad de punto final, el almacenamiento de registros y otros componentes de seguridad de la red.
Sea cual sea el enfoque SASE que elijas, ten en cuenta los siguientes criterios y ejemplos de preguntas a la hora de evaluar a los proveedores potenciales:
Reducción del riesgo
Resistencia de red
Arquitectura preparada para el futuro
La plataforma SASE de Cloudflare, Cloudflare One, protege a las aplicaciones, los usuarios, los dispositivos y las redes corporativos. Se basa en la conectividad cloud de Cloudflare, una plataforma unificada y componible de servicios nativos de nube programables que permiten la conectividad de cualquier tipo entre todas las redes (empresariales y de Internet), entornos en la nube, aplicaciones y usuarios.
Dado que todos los servicios de Cloudflare están diseñados para su ejecución en todas las ubicaciones de la red, todo el tráfico se conecta, inspecciona y filtra cerca de la fuente para obtener el mejor rendimiento y una experiencia del usuario coherente. No hay redireccionamiento ni encadenamiento de servicios que añadan latencia.
Cloudflare One también ofrece accesos y servicios SASE componibles que facilitan a las organizaciones la adopción de casos de uso de seguridad y de modernización de la red, en el orden que prefieran. Por ejemplo, muchos clientes de Cloudflare empiezan con los servicios SSE Zero Trust para reducir su superficie de ataque, bloquear el phishing o el ransomware, evitar el movimiento lateral y proteger los datos. Con la adopción progresiva de Cloudflare One, las organizaciones pueden prescindir de su entramado de dispositivos y otras soluciones específicas y consolidar las funciones de seguridad y de red en un plano de control unificado. Más información sobre las soluciones SASE de Cloudflare.
La arquitectura SASE combina la conectividad de red y las funciones de seguridad en un servicio unificado en la nube. Integra las capacidades de SD-WAN con servicios de seguridad como CASB, SWG y Zero Trust en una única plataforma.
Las soluciones SASE proporcionan acceso seguro a los recursos independientemente de dónde se encuentren los usuarios, lo que las hace ideales para entornos de trabajo remotos e híbridos. Aplican políticas de seguridad coherentes a todas las conexiones, protegiendo a los usuarios y los datos, tanto si los usuarios están en la oficina como si trabajan a distancia.
La implementación de SASE suele incluir componentes SD-WAN, FWaaS, CASB, ZTNA y SWG. Todos ellos trabajan juntos para proporcionar conectividad de red y seguridad como un servicio unificado.
A diferencia de la seguridad de red tradicional, que se centra en mantener las amenazas fuera de una red definida, SASE traslada la seguridad a la nube y la aplica dondequiera que se conecten los usuarios. SASE también elimina la necesidad de múltiples soluciones específicas al consolidar las funciones de red y seguridad en un único servicio basado en la nube.
Las organizaciones pueden tener dificultades para integrar la infraestructura de seguridad existente con los nuevos modelos de implementación de SASE durante la implementación. Los desafíos pueden incluir carencias de habilidades (a medida que los equipos de TI pasan de gestionar los recursos locales a la nube), la gestión del cambio, garantizar el cumplimiento normativo a medida que los datos pasan por la nube, y la necesidad de volver a formar a los empleados en los nuevos flujos de trabajo. Además, la selección del proveedor de SASE adecuado requiere una evaluación cuidadosa de las capacidades de red y seguridad para garantizar que se cumplen todos los requisitos.